Alinhamento Conceitual

Framework de avaliação de riscos (ISO/IEC 27005 · NIST SP 800-30)

Gestão de Segurança da Informação

Por que unificar os termos?

Para gerenciar ativos digitais de forma estratégica é preciso unificar a terminologia segundo as normas internacionais. Confundir esses termos compromete a análise quantitativa e qualitativa de riscos.

Os seis conceitos fundamentais

Vulnerabilidade

Fraqueza ou brecha em um ativo que pode ser explorada. Não causa dano sozinha.

Ex.: falta de validação de inputs (SQLi); servidores sem patch.

Ameaça

Causa potencial de um incidente indesejado; a força com potencial agressivo.

Ex.: cibercriminosos, agentes internos, desastres naturais.

Ataque

A materialização da ameaça: ação deliberada que explora a vulnerabilidade.

Ex.: envio de payloads para injetar comandos no banco.

Incidente

Evento que compromete a confidencialidade, integridade ou disponibilidade (tríade CID).

Ex.: parada das operações por ransomware.

Risco

Probabilidade de uma ameaça explorar uma vulnerabilidade e gerar impacto.

Risco = (Ameaça × Vulnerab.) × Impacto

Impacto

Severidade da perda caso o incidente ocorra: financeira, operacional, legal, reputacional.

Ex.: multas da ANPD (LGPD), quebra de SLA.

Resumo

Vulnerabilidade é a brecha; ameaça é quem pode explorá-la; ataque é a ação; incidente é o evento que compromete a tríade CID; risco é a probabilidade × impacto; impacto é a severidade da perda.

Voltar aos Tópicos